Active Directory: qué es, para qué sirve y cómo funciona

Active Directory: portátil con la pantalla de inicio de sesión de Windows, donde el controlador de dominio comprueba el usuario y la contraseña

Active Directory es el servicio de directorio de Microsoft: la base de datos donde una empresa guarda sus usuarios, sus equipos y sus permisos. Además, es el servicio que comprueba la contraseña cada vez que alguien inicia sesión en un dominio de Windows. Por eso, si en su oficina entra al computador con un usuario del tipo nombre.apellido y abre las carpetas compartidas sin identificarse otra vez, casi seguro hay un Active Directory detrás, atendido por un controlador de dominio.

Esta guía explica qué es, para qué sirve y cómo funciona, con datos comprobados en la documentación de Microsoft y con mediciones propias. Por ejemplo, leímos en un Windows 11 los mensajes exactos que ve un usuario del dominio. También calculamos cuánto tarda una directiva en llegar a 120 equipos: 53 minutos de media y hasta dos horas.

La guía sirve a dos lectores. Si usted usa el computador para trabajar, le bastan los primeros apartados: qué es, cómo saber si su equipo está en un dominio y qué significa cada mensaje de error. En cambio, si administra la red, encontrará además los roles FSMO, la instalación en Windows Server 2025, las herramientas para Windows 11, los comandos de PowerShell y la relación con Microsoft Entra ID.

¿Qué es Active Directory y para qué sirve?

Active Directory es un rol de Windows Server. Su nombre completo es Servicios de dominio de Active Directory, o AD DS por su sigla en inglés. Microsoft lo presentó con Windows 2000 para que cada persona tuviera una sola identidad en toda la red de la empresa. Desde entonces, el dominio de Windows es la base de la mayoría de las redes corporativas.

En la práctica, sirve para cinco cosas:

  • Una sola cuenta por persona. Es decir, el mismo usuario y la misma contraseña valen en cualquier equipo de la empresa.
  • Un solo inicio de sesión. Después de entrar al equipo, el usuario abre carpetas, impresoras y aplicaciones sin volver a identificarse.
  • Administración en un solo lugar. Así, el ingreso, el retiro y los permisos de cada persona se gestionan desde una consola, no equipo por equipo.
  • Reglas comunes. Además, las directivas de grupo aplican la misma configuración a todos los equipos o solo a un área.
  • Base para otros servicios. Por ejemplo, el wifi corporativo, la VPN, los servidores de archivos y muchas aplicaciones validan a sus usuarios contra el directorio.

Una oficina con Active Directory y sin él

La diferencia se nota al comparar una oficina sin dominio con otra que sí lo tiene:

SituaciónSin dominio (grupo de trabajo)Con Active Directory
Cuentas de usuarioHay una cuenta distinta en cada computadorUna cuenta por persona, válida en todos
Cambio de contraseñaSe repite equipo por equipoBasta con hacerlo una vez
Ingreso de un empleadoAlguien configura cada equipo y cada carpetaSe crea el usuario y se agrega a sus grupos
Retiro de un empleadoQuedan cuentas olvidadas en varios equiposAl deshabilitar una cuenta, pierde todo el acceso
Configuración de los equiposManual y diferente en cada unoAdemás, las directivas la aplican solas
Permisos sobre carpetasPor usuario, así que cuesta revisarlosVan por grupo y se revisan de un vistazo

Active Directory explicado sin tecnicismos

Piense en la portería de un edificio de oficinas. Allí hay una lista única con las personas que trabajan en el edificio y con los pisos a los que puede entrar cada una. Además, el carné que entrega la portería abre todas las puertas autorizadas, así que nadie carga un manojo de llaves.

Active Directory hace lo mismo con los computadores. El directorio es la lista, el controlador de dominio es la portería y el inicio de sesión es el momento en que usted muestra el carné. Por eso, cuando alguien se retira de la empresa, basta con anular un carné para cerrarle todas las puertas a la vez.

Qué guarda el directorio

El directorio guarda objetos. Cada objeto representa algo real de la empresa y tiene sus propios atributos, como el nombre, el correo o la fecha del último inicio de sesión. En concreto, estos son los cinco tipos que más se usan:

ObjetoQué representaEjemplo
UsuarioUna persona o un servicio que inicia sesiónana.rojas
EquipoUn computador o un servidor unido al dominioPC-CONTA-07
GrupoVarios usuarios o equipos con los mismos permisosGG-Contabilidad
Unidad organizativa (UO)Una carpeta del directorio para ordenar los objetosEquipos\Portátiles
Directiva de grupo (GPO)Un conjunto de reglas para usuarios o equiposBloquear la pantalla a los 10 minutos

Cómo funciona Active Directory

Active Directory se apoya en tres piezas: una estructura para ordenar la empresa, unos servidores que guardan los datos y unos protocolos para consultarlos. Primero conviene entender la estructura, porque de ella depende todo lo demás.

Dominio, árbol y bosque

NivelQué esEn una pyme
BosqueEl conjunto completo, con un esquema y una configuración comunesUno solo
ÁrbolVarios dominios que comparten un mismo espacio de nombresCasi nunca hace falta
DominioEl límite de administración: sus usuarios, sus equipos y sus directivasUno, por ejemplo corp.example.com
Unidad organizativaUna carpeta dentro del dominio, para ordenar y delegarVarias, por área o por tipo de equipo
SitioUna sede o una red bien conectada, para ordenar la replicaciónHay uno por cada sede con controlador propio

En la práctica, casi todas las pequeñas y medianas empresas funcionan con un bosque de un solo dominio. De hecho, crear más dominios añade trabajo y rara vez resuelve algo que no resuelvan las unidades organizativas.

Qué pasa cuando usted inicia sesión

Cada mañana, al escribir su contraseña, ocurre lo siguiente en un par de segundos:

  1. Primero, el equipo pregunta al DNS interno dónde hay un controlador de dominio. Para eso busca unos registros especiales, los registros SRV.
  2. Después, el controlador de dominio comprueba la contraseña con el protocolo Kerberos. Si es correcta, entrega un vale de usuario que dura 10 horas.
  3. Luego, con ese vale, el equipo pide un vale de servicio para cada recurso: una carpeta, una impresora o una aplicación. Cada uno dura 600 minutos.
  4. Por último, el equipo descarga y aplica las directivas de grupo que le corresponden.

Esos plazos son los valores de fábrica que documenta Microsoft. Además, Kerberos exige que los relojes coincidan: de fábrica tolera cinco minutos de diferencia entre el equipo y el servidor. Por eso, en un dominio de Windows, los equipos toman la hora del controlador de dominio y no de internet.

¿Y si no hay red? En ese caso, Windows usa las credenciales guardadas. De fábrica recuerda a los 10 últimos usuarios que iniciaron sesión en ese equipo, y esa información no caduca. Así, un portátil sigue abriendo sesión fuera de la oficina, aunque sin los recursos de la red.

Los puertos y protocolos de Active Directory

Para el profesional de TI, estos son los servicios que un equipo necesita alcanzar en el controlador de dominio. Por tanto, son también los puertos que hay que permitir entre redes o entre sedes:

ServicioPuertoPara qué se usa
DNS53 TCP y UDPEncontrar los controladores de dominio
Kerberos88 TCP y UDPComprobar la identidad y entregar los vales
Cambio de contraseña de Kerberos464 TCP y UDPCambiar o restablecer contraseñas
LDAP389 TCP y UDPConsultar y modificar el directorio
LDAP sobre TLS636 TCPLo mismo, pero con la conexión cifrada
Catálogo global3268 y 3269 TCPBuscar objetos en todo el bosque
SMB445 TCPDescargar las directivas y los scripts de inicio
RPC135 TCP y un rango dinámico, de 49152 a 65535Replicación y administración remota
Hora (W32Time)123 UDPMantener sincronizados los relojes

Aquí aparece una confusión frecuente: LDAP no es Active Directory. En realidad, LDAP es el protocolo con el que se consulta un directorio. En cambio, Active Directory es el producto que guarda los datos y responde a esas consultas.

El controlador de dominio: el servidor que sostiene Active Directory

Un controlador de dominio es un servidor con Windows Server que tiene instalado el rol de Active Directory. Guarda una copia completa de la base de datos del directorio, el archivo ntds.dit, y la carpeta SYSVOL, donde viven las directivas. Además, atiende los inicios de sesión de los equipos cercanos.

Todos los controladores de un dominio aceptan cambios y luego los replican entre sí. Es decir, ya no hay uno principal y otros de respaldo, como en los dominios antiguos. La excepción es el controlador de dominio de solo lectura (RODC), una variante pensada para sedes remotas.

Cuántos controladores de dominio hacen falta

Como mínimo, dos. Con uno solo, cualquier falla de ese servidor deja a la empresa sin inicios de sesión nuevos. En cambio, con dos, uno sigue atendiendo mientras el otro se repara o se reemplaza. Además, si son máquinas virtuales, las recomendaciones de Microsoft para controladores virtualizados piden ponerlos en anfitriones distintos. Así, la caída de un anfitrión no se lleva a los dos.

En un bosque de un solo dominio conviene, asimismo, que cada controlador de dominio sea catálogo global. Según Microsoft, eso no cuesta más disco, más procesador ni más replicación. Además, evita depender de un solo servidor para las búsquedas.

Los cinco roles FSMO

Aunque todos los controladores aceptan cambios, cinco tareas delicadas tienen un único responsable. Son los roles de maestro de operaciones, conocidos como roles FSMO:

RolAlcanceQué haceSi no está disponible
Maestro de esquemaUno por bosqueEs el único que modifica el esquema del directorioNo se puede ampliar el esquema
Maestro de nombres de dominioUno por bosqueAgrega o quita dominios del bosqueTampoco se pueden crear ni eliminar dominios
Maestro de RIDUno por dominioReparte bloques de 500 identificadores a cada controladorAl agotar su bloque, un controlador deja de crear cuentas
Emulador de PDCUno por dominioDa la hora, recibe primero los cambios de contraseña y procesa los bloqueosFallan los cambios de contraseña recientes y se desajusta la hora
Maestro de infraestructuraUno por dominioActualiza las referencias entre dominiosNada, si el bosque tiene un solo dominio

En una empresa pequeña, los cinco roles suelen vivir en el mismo servidor. La orden netdom query fsmo muestra quién tiene cada uno. Además, si ese servidor se va a retirar, los roles se trasladan antes a otro controlador de dominio. Solo se fuerzan cuando el titular ya no va a volver.

De qué tamaño debe ser: el caso de dc-01 y dc-02

Sigamos con la empresa de 120 personas de nuestras guías de Proxmox y de Veeam. Su dominio tiene dos controladores virtuales, dc-01 y dc-02. Cada uno cuenta con 2 procesadores virtuales, 8 GiB de memoria y un disco de 60 GiB. ¿Es suficiente? La guía de planificación de capacidad de Microsoft permite hacer la cuenta:

RecursoEstimación de MicrosoftPara 120 personasAsignado a cada controlador
Base de datosDe 40 a 60 KB por usuarioEntre 4,8 y 7,2 MB60 GiB de disco, con 22 GiB usados
Procesador1.000 usuarios simultáneos por núcleo0,12 núcleos2 procesadores virtuales
MemoriaLa base de datos, más lo que pidan Windows y sus agentesLa base cabe entera en memoria8 GiB

El resultado sorprende: el directorio de toda la empresa pesa lo mismo que una o dos fotos del celular. Por tanto, el tamaño de un controlador de dominio pequeño lo decide Windows Server, no el directorio. De hecho, con esa misma regla, dos procesadores atienden hasta 2.000 usuarios simultáneos.

La conclusión práctica es clara: valen más dos controladores pequeños que uno grande. Por eso, en el caso, dc-01 vive en el nodo pve-01 y dc-02 en el nodo pve-03. Así, la caída de un nodo no deja al dominio sin servicio, como explica la guía de alta disponibilidad.

Controladores de dominio virtuales: tres reglas

  • Nada de instantáneas para volver atrás. Microsoft pide no tomar ni usar instantáneas de un controlador de dominio virtual. De lo contrario, un servidor que retrocede en el tiempo deja de coincidir con los demás.
  • Nada de copiar o clonar discos. Además, dos copias del mismo controlador encendidas a la vez chocan entre sí.
  • Nada de dejarlo apagado durante meses. Un controlador que pasa apagado más de 180 días, el plazo de fábrica de los objetos borrados, ya no debe volver a la red.

Los hipervisores modernos ayudan. Tanto Hyper-V como Proxmox VE entregan a la máquina un identificador de generación, que cambia si alguien restaura una instantánea. Así, el controlador de dominio nota el cambio y se protege. Aun así, la regla no cambia: un controlador se respalda con una copia compatible con el directorio, no con instantáneas.

¿Su equipo está en un dominio de Windows? Cómo comprobarlo

No hace falta ser de sistemas para saberlo. Primero, abra Configuración y entre a «Sistema». Luego, vaya a la página «Información» o «Acerca de», según la variante de español de su Windows, y pulse el enlace «Dominio o grupo de trabajo». La ventana que se abre indica si el equipo es miembro de un dominio de Windows o de un grupo de trabajo.

También sirve la línea de comandos. Medimos estas órdenes en un Windows 11 Pro que no pertenece a ningún dominio de Active Directory. Además, anotamos al lado lo que cambia cuando el equipo sí es miembro:

OrdenEn un equipo sin dominio (medido)En un equipo del dominio
systeminfo«Dominio: WORKGROUP»El nombre del dominio, como corp.example.com
echo %USERDOMAIN%Devuelve el nombre del propio equipoEl nombre corto del dominio, como CORP
echo %LOGONSERVER%Dos barras y el nombre del propio equipoIndica el controlador que validó la sesión
whoami /fqdn«ERROR: no se puede obtener el nombre distintivo completo (FQDN) porque el usuario que ha iniciado sesión no es un usuario de dominio.»La ruta completa del usuario en el directorio
klist«Vales almacenados en caché: (0)»Muestra los vales de Kerberos de la sesión
dsregcmd /status«DomainJoined : NO»«DomainJoined : YES»

Unir un equipo con Windows 11 a Active Directory

Antes de unirlo al dominio, el equipo debe cumplir tres condiciones:

  • La edición. Sirven las ediciones Pro y Enterprise de Windows 11, además de Pro Education y Pro for Workstations. En cambio, Windows 11 Home no figura en la lista de Microsoft, así que no puede unirse a un dominio de Active Directory.
  • El DNS. El equipo debe usar el DNS interno, porque así encuentra al controlador de dominio. Con un DNS público la unión falla, como explica la guía del servidor DNS.
  • El permiso. De fábrica, cualquier usuario del dominio puede unir hasta 10 equipos. Después de esa cifra, Windows responde que se superó el número máximo de cuentas de equipo.

Luego, estos son los pasos para unir un equipo con Windows 11 a un dominio de Active Directory:

  1. Primero, abra Configuración, entre a «Cuentas» y después a «Obtener acceso a trabajo o escuela».
  2. Luego, pulse «Conectar» y elija «Une este dispositivo a un dominio local de Active Directory».
  3. Después, escriba el nombre del dominio y, cuando Windows lo pida, un usuario con permiso para unir equipos.
  4. Por último, reinicie. Desde ese momento, la pantalla de inicio acepta su usuario del dominio.

Con PowerShell, como administrador, basta una línea. Además, permite elegir la unidad organizativa de destino:

Add-Computer -DomainName "corp.example.com" -OUPath "OU=Portátiles,OU=Equipos,OU=Empresa,DC=corp,DC=example,DC=com" -Credential (Get-Credential) -Restart

Sacar un equipo del dominio de Windows

Antes de hacerlo, compruebe que conoce la contraseña de una cuenta local con permisos de administrador. De lo contrario, al reiniciar no podrá entrar al equipo. Luego, en la misma ventana de «Dominio o grupo de trabajo», pulse «Cambiar» y elija «Grupo de trabajo». Con PowerShell se hace así:

Remove-Computer -UnjoinDomainCredential (Get-Credential) -WorkgroupName "WORKGROUP" -Restart

Después conviene deshabilitar o borrar la cuenta del equipo en el directorio. Así no queda una cuenta huérfana que nadie vigila.

Los mensajes que ve un usuario del dominio y qué significan

Leímos en un Windows 11 Pro en español los mensajes que ve un usuario de un dominio de Active Directory. Por tanto, estos textos son los que aparecen en pantalla, palabra por palabra. Al lado va el código con el que el soporte técnico identifica cada uno.

Mensajes sobre la contraseña y la cuenta

Mensaje de WindowsCódigoQué pasóCómo se resuelve
«El nombre de usuario o la contraseña no son correctos.»1326La contraseña está mal escrita. A veces la culpa es de Bloq Mayús o del idioma del tecladoVuelva a escribirla con calma. Si insiste muchas veces, puede bloquear la cuenta
«La cuenta a que se hace referencia está bloqueada y no se puede utilizar.»1909Alguien superó el número de intentos fallidos. Con frecuencia es un celular con la contraseña anteriorEl soporte la desbloquea. Además, conviene buscar el dispositivo que sigue probando la contraseña vieja
«Expiró la contraseña para esta cuenta.»1330Se cumplió la vigencia máxima de la contraseñaCámbiela en la misma pantalla de inicio de sesión
«Se debe cambiar la contraseña del usuario antes de iniciar sesión.»1907El soporte le asignó una contraseña temporalEscriba la temporal y luego elija una nueva
«Este usuario no puede iniciar sesión porque la cuenta está deshabilitada.»1331Alguien deshabilitó la cuenta, por un retiro o por inactividadSolo la habilita un administrador
«Su cuenta tiene restricciones de tiempo que le impiden iniciar sesión en este momento.»1328La cuenta tiene un horario de inicio de sesiónEspere al horario permitido o pida ampliarlo
«Este usuario no tiene permiso para iniciar sesión en este equipo.»1329La cuenta está limitada a ciertos equiposUse su equipo asignado o pida el cambio

Mensajes sobre el equipo, la red y el dominio de Windows

Mensaje de WindowsCódigoQué pasóCómo se resuelve
«Error en la relación de confianza entre la estación de trabajo y el dominio principal.»1789La contraseña interna del equipo ya no coincide con la que guarda el dominio. Pasa, por ejemplo, al restaurar una imagen antigua del discoEl soporte repara el canal seguro o une otra vez el equipo
«No podemos iniciar tu sesión con esta credencial porque el dominio no está disponible.»1311El equipo no encuentra ningún controlador y ese usuario nunca inició sesión allíConéctese a la red de la empresa o a la VPN
«Hay diferencias entre las fecha y/o la hora del cliente y del servidor.»1398El reloj del equipo se desvió más de cinco minutosCorrija la hora. Después revise de dónde la toma el equipo
«El dominio especificado no existe o no se pudo poner en contacto con él.»1355Casi siempre, el equipo usa un DNS que no conoce el dominioApunte el equipo al DNS interno
«Este equipo no se puede unir al dominio. Se superó el número máximo de cuentas de equipo que se pueden crear en este dominio.»8557Ese usuario ya unió 10 equiposUn administrador crea antes la cuenta del equipo o delega el permiso

La errata de «las fecha» es del propio Windows.

La relación de confianza, explicada

El error de la relación de confianza tiene una explicación sencilla. Cada equipo del dominio tiene su propia contraseña, que cambia sola cada 30 días. Por eso, un disco restaurado desde una imagen antigua puede traer una contraseña que el dominio ya no reconoce. En ese caso, esta orden repara el canal seguro sin sacar el equipo del dominio:

Test-ComputerSecureChannel -Repair -Credential (Get-Credential)

Dos de estos mensajes explican buena parte de los casos de una mesa de ayuda: la cuenta bloqueada y la contraseña vencida. Por eso, los eventos de bloqueo se buscan en los controladores, como muestra la guía del Visor de eventos. Además, el desbloqueo es una tarea típica del primer nivel, según explicamos en los niveles de soporte técnico.

Usuarios, grupos y unidades organizativas de Active Directory

El orden del directorio decide cuánto trabajo dará después. La regla básica es sencilla. Por un lado, las unidades organizativas sirven para ordenar los objetos y para aplicar directivas. Por otro, los grupos sirven para dar permisos.

Unidades organizativas: el mapa del dominio

Un dominio de Windows recién creado trae dos contenedores, «Users» y «Computers», donde caen las cuentas y los equipos nuevos. Sin embargo, esos contenedores no admiten directivas de grupo. Por eso, lo primero es crear unidades organizativas propias. Por ejemplo, este esquema funciona bien en una empresa de 120 personas:

corp.example.com
├── Empresa
│   ├── Usuarios          (una UO por área: Contabilidad, Ventas, Operaciones)
│   ├── Equipos           (Portátiles, Escritorios)
│   ├── Servidores
│   ├── Grupos
│   └── Cuentas de servicio
└── Domain Controllers    (la crea el propio dominio)

Además, las herramientas redircmp y redirusr cambian el destino de los equipos y de los usuarios nuevos. Así, ningún objeto queda fuera del alcance de las directivas.

Grupos: los permisos se dan al grupo, no a la persona

Los permisos de una carpeta o de una impresora se asignan a un grupo, nunca a una persona. De ese modo, cuando alguien cambia de área, basta con moverlo de grupo. Además, cada grupo tiene un ámbito:

ÁmbitoQuién puede ser miembroDónde da permisos
GlobalCuentas y grupos globales del mismo dominioEn cualquier dominio del bosque
Local de dominioCuentas y grupos de cualquier dominioSolo en su propio dominio
UniversalCuentas y grupos de cualquier dominio del bosqueEn todo el bosque

En un bosque de un solo dominio, la práctica habitual es sencilla. Primero, las personas van en grupos globales por área o por función. Después, los permisos se dan a esos grupos.

Los límites que conviene conocer

Microsoft publica los límites máximos documentados del directorio. Sin embargo, una empresa mediana solo se acerca a unos pocos:

LímiteValor
Grupos a los que puede pertenecer una cuenta1.015
Directivas de grupo aplicables a un usuario o a un equipo999
Longitud del nombre NetBIOS de un equipo o de un dominio15 caracteres
Longitud de un nombre completo de dominio (FQDN)64 caracteres
Equipos que puede unir al dominio un usuario corriente10
Objetos que crea un controlador en toda su vidaCasi 2.150 millones

Directivas de grupo: las reglas que reparte Active Directory

Una directiva de grupo, o GPO, es un conjunto de reglas que el dominio aplica a usuarios o a equipos. Por ejemplo, con una directiva se exige una contraseña larga, se conecta una unidad de red, se instala una impresora o se bloquea la pantalla tras unos minutos sin uso.

Cada directiva tiene dos mitades, «Configuración del equipo» y «Configuración de usuario». Además, se procesan en un orden fijo: primero la directiva local, luego las del sitio, después las del dominio y por último las de cada unidad organizativa. Por tanto, si dos se contradicen, gana la más cercana al objeto.

Cuándo se aplica una directiva

La configuración del equipo se aplica al arrancar, y la del usuario, al iniciar sesión. Después, Windows la revisa en segundo plano cada 90 minutos, más un tiempo al azar de hasta 30. En cambio, los controladores de dominio la revisan cada cinco minutos. Estos valores salen de la página de Microsoft sobre cómo se procesan las directivas de grupo.

Sin embargo, no todo se aplica en segundo plano. Por ejemplo, la instalación de software y la redirección de carpetas esperan al siguiente reinicio o al siguiente inicio de sesión.

¿Cuánto tarda en llegar una directiva? La cuenta para 120 equipos

Con esos valores de fábrica se puede calcular cuándo recibe un cambio cada equipo. Supongamos 120 equipos encendidos y una directiva que ya llegó al controlador que consultan:

Tiempo desde el cambioEquipos que ya lo aplicaronPorcentaje
30 minutos34 de 12029 %
1 hora69 de 12057 %
Hora y media103 de 12086 %
1 hora y 45 minutos116 de 12096 %
2 horasLos 120100 %

Es decir, la espera media es de 53 minutos y nadie espera más de dos horas. Por eso, cuando un usuario dice que «todavía no le llega» un cambio hecho hace media hora, lo normal es que tenga razón. A esa altura solo lo tiene el 29 % de los equipos.

Para no esperar, la orden gpupdate /force aplica las directivas en el momento. Además, gpresult /r muestra cuáles recibió el equipo, y gpresult /h guarda el detalle en un archivo:

gpupdate /force
gpresult /r
gpresult /h informe.html

La directiva de contraseñas de fábrica

Un dominio nuevo trae una directiva de contraseñas y de bloqueo. Comparamos los valores que documenta Microsoft con los de un Windows 11 sin dominio, que medimos con la orden net accounts:

AjusteDominio nuevo (de fábrica)Windows 11 sin dominio (medido)
Vigencia máxima de la contraseña42 díasTambién 42 días
Longitud mínima de la contraseña7 caracteresNinguna
Historial de contraseñasRecuerda las 24 últimasNo guarda ninguna
ComplejidadHabilitadaDeshabilitada, según Microsoft
Umbral de bloqueo de cuenta0 intentos, es decir, la cuenta nunca se bloquea10 intentos
Duración del bloqueoNo aplica10 minutos

Aquí está el dato curioso: un Windows 11 recién instalado bloquea la cuenta a los 10 intentos fallidos, pero un dominio nuevo no la bloquea nunca. La razón es histórica. Microsoft cambió el valor de los equipos nuevos en 2022, con la actualización KB5020282, y dejó igual la directiva de dominio. Por tanto, quien monta un dominio debe decidir ese umbral a conciencia. Como referencia, las líneas base de Microsoft parten de 10 intentos.

Además, la directiva del dominio vale para todos por igual. Si un área necesita reglas más estrictas, se usan las directivas de contraseñas detalladas. Estas se aplican a usuarios o a grupos globales, no a unidades organizativas.

Active Directory en Windows 11: cómo instalar las herramientas

Muchas búsquedas piden «instalar Active Directory en Windows 11». Conviene aclararlo desde el principio: Windows 11 no puede ser controlador de dominio, así que el servicio no se instala allí. En cambio, lo que sí se instala en Windows 11 son las herramientas para administrar Active Directory a distancia. Microsoft las llama Herramientas de administración remota del servidor, o herramientas RSAT.

Desde Windows 10 versión 1809, estas herramientas forman parte del sistema y se agregan como características opcionales. Sin embargo, tienen una condición: solo se instalan en las ediciones Pro y Enterprise. Por tanto, en Windows 11 Home no aparecen las herramientas de Active Directory.

Instalar las herramientas de Active Directory en Windows 11, paso a paso

  1. Primero, abra Configuración, entre a «Sistema» y luego a «Características opcionales».
  2. Después, pulse «Ver características» y escriba RSAT en el buscador.
  3. Luego, marque las herramientas de Active Directory Domain Services y Lightweight Directory Services. Además, conviene marcar las de administración de directivas de grupo.
  4. Por último, confirme la instalación y espere. Las consolas aparecen después en la carpeta «Herramientas de Windows» del menú Inicio.

También se instalan las herramientas de Active Directory en Windows 11 con PowerShell, como administrador:

Get-WindowsCapability -Online -Name "Rsat.ActiveDirectory*"
Add-WindowsCapability -Online -Name "Rsat.ActiveDirectory.DS-LDS.Tools~~~~0.0.1.0"
Add-WindowsCapability -Online -Name "Rsat.GroupPolicy.Management.Tools~~~~0.0.1.0"

La primera orden indica si la herramienta ya existe en el equipo. Luego, las otras dos la descargan y la agregan.

¿Y en un portátil con procesador ARM? Según Microsoft, Windows 11 25H2 ya ofrece varias herramientas RSAT en equipos Arm64, entre ellas las de Active Directory, directivas de grupo, DNS y DHCP. En ese caso se activan desde el Panel de control, en «Activar o desactivar las características de Windows». Si duda de qué procesador tiene su equipo, revise la guía de AMD64 vs ARM64.

Las consolas de Active Directory y para qué sirve cada una

ConsolaCómo abrirlaPara qué sirve
Usuarios y equipos de Active Directorydsa.mscEl trabajo diario: crear usuarios, restablecer contraseñas y mover objetos
Centro de administración de Active Directorydsac.exeLo mismo, además de la papelera de reciclaje y las directivas de contraseñas detalladas
Administración de directivas de grupogpmc.mscCrear, vincular y respaldar las directivas
Sitios y servicios de Active Directorydssite.mscSedes, subredes y replicación
Dominios y confianzas de Active Directorydomain.mscNiveles funcionales y relaciones de confianza
Editor ADSIadsiedit.mscVer y cambiar cualquier atributo, con mucho cuidado

En Windows 11, Usuarios y equipos de Active Directory es, con diferencia, la consola más usada. Si no aparece en el menú, lo habitual es que falten las herramientas o que el equipo tenga Windows 11 Home. Además, el mismo paquete trae el módulo de PowerShell que usamos más abajo.

Instalar Active Directory en Windows Server 2025

El servicio se instala en un servidor con Windows Server. A continuación va la secuencia para un dominio nuevo, con Windows Server 2025 y PowerShell.

Antes de instalar: cinco decisiones

  • El nombre del dominio. Microsoft recomienda un subdominio de un dominio de internet que la empresa ya tenga registrado, como corp.example.com. Además, sus convenciones de nombres desaconsejan los nombres de una sola etiqueta y los reservados para otros usos, como .local.
  • El nombre corto. El nombre NetBIOS, como CORP, admite 15 caracteres como máximo.
  • La red. Antes de la instalación, el servidor necesita una dirección IP fija y su nombre definitivo.
  • La contraseña de restauración. El asistente pide una contraseña para el modo de restauración de servicios de directorio (DSRM). Hay que guardarla bien, porque solo se usa el día en que algo falla.
  • Las licencias. El rol viene incluido en Windows Server. Sin embargo, cada persona o equipo que inicia sesión necesita su licencia de acceso de cliente, como explica la guía de Windows Server.

El primer controlador de dominio

Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools
Install-ADDSForest -DomainName "corp.example.com" -DomainNetbiosName "CORP" -InstallDns

La primera orden agrega el rol y sus herramientas. Después, la segunda crea el bosque y el dominio, instala el DNS y, al terminar, reinicia el servidor. Antes de empezar, pide la contraseña de DSRM.

Un bosque nuevo exige hoy, como mínimo, el nivel funcional de Windows Server 2016. Además, Windows Server 2025 estrena un nivel funcional propio, necesario para su novedad más visible: una base de datos con páginas de 32 KB en lugar de 8 KB. Entre otras cosas, eso permite que un atributo con varios valores guarde unos 3.200, es decir, 2,6 veces más. El detalle está en las novedades de Windows Server 2025.

El segundo controlador de dominio

Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools
Install-ADDSDomainController -DomainName "corp.example.com" -InstallDns -Credential (Get-Credential)

Antes de ejecutarlas, el segundo servidor debe usar como DNS al primero. Después del reinicio, los dos servidores se replican solos. Además, para agregar un controlador de dominio con Windows Server 2025 a un dominio antiguo, ese dominio debe estar ya en el nivel funcional de 2016.

Comprobar que el dominio quedó sano

Get-ADDomainController -Filter *
dcdiag /v
repadmin /replsummary
netdom query fsmo

La primera orden lista los controladores del dominio con sus datos. Luego, dcdiag ejecuta las pruebas de diagnóstico y repadmin /replsummary resume la replicación. Por último, netdom query fsmo muestra quién tiene cada rol.

¿Quiere practicar antes de tocar la red real? En ese caso, un laboratorio con Hyper-V o con VirtualBox permite montar un Active Directory de prueba en su propio computador con Windows 11.

Comandos de Active Directory con PowerShell

El módulo ActiveDirectory de PowerShell hace por línea de comandos lo mismo que las consolas. Además, permite repetirlo sobre cientos de objetos. Comprobamos cada orden y cada parámetro contra la referencia de Microsoft para Windows Server 2025.

Consultar usuarios, equipos y grupos

Get-ADUser -Identity "ana.rojas" -Properties LockedOut, PasswordLastSet, LastLogonDate
Get-ADUser -Filter 'Enabled -eq $false' -SearchBase "OU=Usuarios,OU=Empresa,DC=corp,DC=example,DC=com"
Search-ADAccount -LockedOut -UsersOnly
Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -UsersOnly
Get-ADComputer -Filter * -Properties OperatingSystem, LastLogonDate
Get-ADGroupMember -Identity "GG-Contabilidad" -Recursive
Get-ADPrincipalGroupMembership -Identity "ana.rojas"
OrdenQué responde
Get-ADUser -IdentityLos datos de una cuenta, con las propiedades que se pidan
Get-ADUser -FilterLas cuentas que cumplen una condición, por ejemplo las deshabilitadas
Search-ADAccount -LockedOutQué cuentas están bloqueadas ahora mismo
Search-ADAccount -AccountInactiveCuáles llevan sin actividad el plazo indicado, aquí 90 días
Get-ADComputerLos equipos del dominio y su sistema operativo
Get-ADGroupMember -RecursiveQuiénes son miembros de un grupo, incluidos los grupos anidados
Get-ADPrincipalGroupMembershipA qué grupos pertenece una cuenta

Las tareas diarias de la mesa de ayuda

Unlock-ADAccount -Identity "ana.rojas"
Set-ADAccountPassword -Identity "ana.rojas" -Reset -NewPassword (Read-Host -AsSecureString "Contraseña temporal")
Set-ADUser -Identity "ana.rojas" -ChangePasswordAtLogon $true
Add-ADGroupMember -Identity "GG-Contabilidad" -Members "ana.rojas"
Disable-ADAccount -Identity "ana.rojas"

En orden, estas cinco órdenes desbloquean una cuenta, le asignan una contraseña temporal y obligan a cambiarla en el siguiente inicio de sesión. Después, agregan la cuenta a un grupo y, por último, la deshabilitan.

El estado del dominio y de la replicación

Get-ADDomain
Get-ADForest
Get-ADDefaultDomainPasswordPolicy
Get-ADReplicationPartnerMetadata -Target "dc-01"
Get-ADReplicationFailure -Target "dc-01"
Move-ADDirectoryServerOperationMasterRole -Identity "dc-02" -OperationMasterRole PDCEmulator, RIDMaster, InfrastructureMaster

Las dos primeras muestran el nivel funcional y quién tiene cada rol FSMO. Luego, la tercera devuelve la directiva de contraseñas vigente. Las dos siguientes dicen con quién se replica dc-01 y si hubo fallas. Por último, la sexta traslada tres roles a dc-02, por ejemplo antes de retirar el otro servidor.

Active Directory vs Entra ID: diferencias y cómo conviven

Microsoft Entra ID es el nombre que Microsoft dio en 2023 a Azure Active Directory. Entre otras cosas, el cambio buscaba acabar con una confusión: Entra ID no es Active Directory en la nube. En realidad, son dos servicios distintos que suelen trabajar juntos, como resume la comparación oficial de Microsoft:

AspectoActive DirectoryMicrosoft Entra ID
Dónde viveEn servidores de la empresa, los controladores de dominioEs un servicio en la nube de Microsoft
Qué resuelve mejorEl acceso a equipos, carpetas, impresoras y aplicaciones localesSobre todo, el acceso a Microsoft 365 y a aplicaciones en la nube
ProtocolosKerberos, NTLM y LDAPOAuth 2.0, SAML y WS-Federation
Cómo se ordenaDominios, unidades organizativas y gruposUn inquilino con grupos y roles
Cómo configura los equiposCon directivas de grupoMediante Microsoft Intune
ContraseñasDirectivas de longitud, vigencia y complejidadAdemás, doble factor y restablecimiento por el propio usuario

Identidad híbrida: Active Directory y Entra ID a la vez

La mayoría de las empresas con servidores propios usa los dos. En ese modelo, Active Directory sigue siendo la fuente de las cuentas, y una herramienta de sincronización las copia a Entra ID. Así, la misma persona entra con el mismo usuario al computador y a Microsoft 365.

Hay dos herramientas para eso. Por un lado, la clásica, Microsoft Entra Connect Sync, se instala en un servidor y sincroniza cada 30 minutos de fábrica, según su planificador. Por otro, la más reciente, Microsoft Entra Cloud Sync, usa un agente ligero y se administra desde la nube.

En ambos casos, manda lo que se cambia en el directorio local. Por eso, el retiro de una persona se hace allí y no en el centro de administración de Microsoft 365.

Equipos unidos a Active Directory, a Entra ID o a los dos

Un equipo con Windows 11 puede pertenecer a Active Directory, a Entra ID o a los dos a la vez, lo que Microsoft llama unión híbrida. La orden dsregcmd /status lo dice en sus primeras líneas:

Estado del equipoAzureAdJoinedDomainJoined
Unido solo al dominio localNOYES
Pertenece solo a Entra IDYESNO
Unión híbridaYESYES
Equipo personal con una cuenta de trabajo agregadaNONO

El último caso es justo el del Windows 11 que medimos, que no pertenece a ningún dominio de Active Directory. Sin embargo, tiene una cuenta de trabajo registrada, y por eso muestra WorkplaceJoined : YES. Además, Microsoft describe la unión híbrida como un paso intermedio hacia la unión directa a Entra ID.

¿Necesita su empresa Active Directory en 2026?

Si su empresa…Lo razonable
Trabaja solo con Microsoft 365 y aplicaciones en la nube, con portátilesEntra ID e Intune suelen bastar, sin servidores propios
Tiene un servidor de archivos, un ERP local o impresoras compartidasActive Directory sigue siendo la base, sincronizado con Entra ID
Depende de aplicaciones antiguas que piden Kerberos o LDAP, pero quiere dejar sus servidoresUn dominio administrado en Azure, con Microsoft Entra Domain Services
Reparte a su gente en varias sedes, con equipos compartidos por turnosActive Directory, con controladores en las sedes principales

En resumen, Active Directory y Entra ID no compiten. El primero gobierna lo que vive en la oficina y el segundo, lo que vive en la nube. Por tanto, la pregunta útil no es cuál elegir, sino qué parte de la empresa depende todavía de cada uno.

El retiro de un empleado: cuánto tarda en surtir efecto

Deshabilitar una cuenta toma un clic. Sin embargo, ese cambio no llega a todas partes al mismo tiempo. Con los valores de fábrica que documenta Microsoft, estos son los plazos:

Qué cambiaA dónde llegaPlazo de fábrica
Cualquier cambio, como deshabilitar una cuentaA otro controlador de la misma sedeUnos 15 segundos
Ese mismo cambioHasta un controlador de otra sedeComo máximo 180 minutos, aunque se puede bajar a 15
Un bloqueo de cuentaAl emulador de PDC y a los controladores de su sedeDe inmediato
Una contraseña nuevaPrimero, al emulador de PDCTambién de inmediato. Luego llega al resto con la replicación normal
Una cuenta deshabilitadaA Microsoft 365, con Entra Connect SyncHasta 30 minutos
Un vale de servicio ya entregadoSigue en el equipo del usuarioVale hasta 600 minutos

El mismo retiro, con horas

Un ejemplo lo deja claro. Supongamos que la cuenta se deshabilita a las 17:00 en dc-01:

  • Primero, a las 17:00 y 15 segundos, dc-02 ya lo sabe, porque está en la misma sede.
  • Después, como tarde a las 17:30, la cuenta queda deshabilitada también en Microsoft 365.
  • En cambio, en otra sede con su propio controlador y el intervalo de fábrica, la cuenta podría servir hasta las 20:00.
  • Además, un vale de servicio emitido a las 16:55 sigue siendo válido hasta las 02:55 de la madrugada.

El último punto no es una suposición. De hecho, la documentación de Microsoft advierte que una persona con la cuenta deshabilitada puede seguir usando servicios con vales emitidos antes. Por tanto, en un retiro delicado no basta con deshabilitar la cuenta. También se cierra la sesión abierta o se apaga el equipo.

Además, hay un detalle que confunde a más de un técnico: el bloqueo de una cuenta viaja de inmediato, pero el desbloqueo no. Es decir, tras desbloquear a alguien conviene esperar unos segundos antes de pedirle que lo intente otra vez.

Respaldo y recuperación de Active Directory

La primera protección del directorio no es una copia, sino el segundo controlador de dominio. Si un servidor se daña, el otro conserva todo. Por eso, lo normal es crear un servidor nuevo y dejar que se replique, en lugar de restaurar el dañado.

Aun así, hay errores que la replicación propaga en segundos, como borrar por accidente una unidad organizativa entera. Para esos casos existen dos defensas.

La papelera de reciclaje de Active Directory

La papelera recupera un objeto borrado con todos sus atributos, incluidos sus grupos. Sin embargo, no viene activada. Además, activarla es irreversible, y solo recupera lo que se borró después de encenderla. Por tanto, conviene activarla el primer día:

Enable-ADOptionalFeature -Identity "Recycle Bin Feature" -Scope ForestOrConfigurationSet -Target "corp.example.com"
Get-ADObject -Filter 'SamAccountName -eq "ana.rojas"' -IncludeDeletedObjects | Restore-ADObject

La primera orden la activa en todo el bosque. Luego, la segunda busca una cuenta borrada y la devuelve a su sitio. Microsoft lo detalla en su página sobre la papelera de reciclaje del directorio.

La copia de seguridad de los controladores

La copia de un controlador debe hacerla una herramienta que entienda el directorio. En el caso de la serie, dc-01 y dc-02 entran en el trabajo diario de las 22:00, y cada uno ocupa 22 GiB. Además, como explica la guía de Veeam Instant Recovery, se puede recuperar un solo usuario o una unidad organizativa sin restaurar la máquina completa.

Hay un plazo que no se puede olvidar: la copia de un controlador caduca. Active Directory no admite restaurar una copia más antigua que la vida de los objetos borrados, que de fábrica es de 180 días. Por eso, guardar durante años la copia de un controlador no sirve para recuperar el dominio.

Por último, el plazo en que el dominio debe volver a funcionar es una decisión del negocio, como explica la guía de RTO y RPO.

Errores frecuentes al montar Active Directory

  • Un solo controlador de dominio. Es el error más común y, además, el más caro. Si ese servidor falla, nadie inicia sesión en un equipo nuevo.
  • DNS públicos en los equipos. Un equipo que pregunta a un DNS de internet no encuentra el dominio. Por tanto, los equipos y los servidores deben usar el DNS interno.
  • Un nombre de dominio mal elegido. Cambiar el nombre de un dominio de Windows es difícil. Por eso conviene partir de un subdominio de un dominio propio.
  • Todo en los contenedores por defecto. Sin unidades organizativas no hay forma de aplicar directivas distintas a cada área.
  • Permisos dados a personas. Con el tiempo, nadie sabe quién entra a qué carpeta. En cambio, los grupos se revisan en minutos.
  • Administrar con la cuenta de todos los días. Lo prudente es usar una cuenta normal para el trabajo diario y otra, distinta, solo para administrar el dominio.
  • Instantáneas en lugar de copias. Como vimos, una instantánea restaurada puede dejar al servidor fuera de la replicación.
  • Cuentas que nadie da de baja. Por ejemplo, la consulta de cuentas inactivas de más arriba suele encontrar usuarios de personas que salieron hace meses.

Preguntas frecuentes sobre Active Directory

¿Active Directory es gratis?

No tiene un precio aparte, porque es un rol incluido en Windows Server. Sin embargo, el servidor necesita su licencia. Además, cada persona o equipo que inicia sesión en el dominio necesita una licencia de acceso de cliente.

¿Se puede instalar Active Directory en Windows 11?

Como servicio, no: Windows 11 no puede ser controlador de dominio. En cambio, sí se instalan en Windows 11 las herramientas para administrar Active Directory, siempre que la edición sea Pro o Enterprise.

¿Qué diferencia hay entre Active Directory y un controlador de dominio?

Active Directory es el servicio, con sus datos. En cambio, el controlador de dominio es el servidor que lo ejecuta. Por eso un dominio tiene un solo directorio, pero conviene que tenga al menos dos servidores que lo sostengan.

¿Active Directory y LDAP son lo mismo?

No. LDAP es un protocolo para consultar directorios, mientras que Active Directory es un directorio que, entre otros, habla LDAP. Por eso muchas aplicaciones de otros fabricantes validan a sus usuarios contra el dominio.

¿Active Directory funciona con Linux?

Sí, en dos sentidos. Primero, un equipo con Linux puede unirse al dominio. En Ubuntu, por ejemplo, se hace con SSSD y la orden realm join. Además, el proyecto Samba puede actuar como controlador de dominio compatible.

¿Qué pasa si se cae el controlador de dominio?

Con dos controladores, casi nada, porque el otro sigue atendiendo. Con uno solo, en cambio, los equipos del dominio abren sesión en Windows únicamente con las credenciales guardadas de sus últimos usuarios. Además, nadie puede entrar a un equipo nuevo ni cambiar su contraseña. Por último, los recursos de la red empiezan a fallar a medida que vencen los vales.

¿Active Directory va a desaparecer?

No a corto plazo. De hecho, Windows Server 2025 trajo cambios de fondo para el directorio, como la base de datos con páginas de 32 KB. Al mismo tiempo, Microsoft presenta Entra ID como la evolución de la identidad para la nube. Por tanto, lo previsible es que convivan durante años.

Cómo lo aborda KHARONTE

En KHARONTE administramos el directorio como parte de la operación diaria de TI de nuestros clientes. Dentro de la gestión de plataformas nos encargamos de la gestión de usuarios y licencias, de las políticas y de Microsoft 365, Azure y Entra ID. Además, la línea de infraestructura de TI cubre las máquinas virtuales donde viven los controladores, el diseño de la arquitectura y las migraciones.

También comercializamos el licenciamiento oficial de Windows Server y de sus licencias de acceso de cliente, con acompañamiento en el dimensionamiento. Asimismo, la copia de los controladores entra en nuestro servicio de backup para empresas, con pruebas periódicas de restauración.

Por último, cada ingreso, cada retiro y cada desbloqueo entra como caso en nuestra mesa de ayuda TI, con su registro, su responsable y su trazabilidad. Si busca soporte técnico para empresas, servicios administrados de TI o un panorama completo de nuestros servicios de TI para empresas, conversemos.

Hablemos de la TI de su empresa

Cuéntenos qué necesita su operación y le enviamos una propuesta por escrito. Cada línea del portafolio se contrata por separado.

Compartir este artículo

Últimas entradas

Escríbanos ahora